网易首页 > 网易号 > 正文 申请入驻

关于GB42250信息安全技术 网络安全专用产品安全技术要求详细介绍

0
分享至

关于GB 42250信息安全技术 网络安全专用产品安全技术要求详细介绍

2022年12月29日,国家市场监督管理总局(国家标准化管理委员会)发布《2022年第19号中国国家标准公告》,批准《信息安全技术网络安全专用产品安全技术要求》等54项强制性国家标准发布。

该标准规定了网络安全专用产品的安全功能要求、自身安全要求与安全保障要求,适用于指导在中华人民共和国境内销售或提供的网络安全专用产品的研发、测试、生产、服务以及准入市场的检测和监督等工作。

安全功能要求

访问控制

具有访问控制功能的网络安全专用产品)应具备下述功能:

a)支持配置访问控制策略;

注:不同类型网络安全专用产品的访问控制策略不同。如:网络型防火墙基于源地址、目的地址、源端口、目的端口和网络通信协议等设置访问控制策略;虚拟专用网类产品基于用户安全属性等设置访问控制策略;安全隔离与信息交换类产品基于应用层协议等设置访问控制策略。

b)支持根据访问控制策略控制对安全域的访问。

入侵防范

具有入侵防范功能的网络安全专用产品,应具备下述功能:

  1. 支持对收集的信息进行分析,发现入侵事件;
  2. 在检测到入侵事件时,支持采取记录事件、安全警告或阻断等安全措施。

安全审计

具有安全审计功能的网络安全专用产品,应具备下述功能:

  1. 支持监测、记录审计目标的网络运行状态、网络安全事件;

注:不同类型网络安全专用产品的安全审计目标不同,审计目标通常包括主机、网络、数据库、应用等。

  1. 支持对事件进行比较分析以发现违规、异常等行为;
  2. 将网络运行状态日志和网络安全事件日志存储于非易失性存储介质中,日志保存时间不少于六个月。

恶意程序防范

具有恶意程序防范功能的网络安全专用产品,应具备下述功能:

  1. 支持对存储信息或传输信息进行恶意程序检测;

注:存储信息包括但不限于存储于主机磁盘、主机内存、主机引导区、移动存储介质中的信息;传输信息包括但不限于通过通信协议传输信道传输的文件数据或程序代码。

  1. 支持针对一种或多种恶意程序家族类型进行检测;
  2. 支持对检测到的恶意程序进行阻止、删除、修复或隔离等一种或多种形式的处理。
自身安全要求

标识和鉴别

网络安全专用产品应具备下述功能:

a)对用户身份进行标识和鉴别,身份标识具有唯一性;

b)保障身份鉴别信息在传输和存储过程中的保密性和完整性;

c)使用口令鉴别方式时,提供身份鉴别信息复杂度验证功能和定期更换设置功能,并支持首次管理产品时强制修改默认口令或设置口令。

自身访问控制

网络安全专用产品应具备下述功能:

a)对用户分配账户和权限,区分管理员角色,实现管理权限相互制约;

b)由授权主体配置访问控制策略,访问控制策略规定主体对客体的访问规则。

自身安全审计

网络安全专用产品应具备下述功能:

a)监测、记录产品自身运行状态和重要操作;

b)对审计日志进行保护,防止受到未预期的删除、修改、覆盖或丢失;

c)将审计日志存储于非易失性存储介质中,日志保存时间不少于六个月。

通信安全

网络安全专用产品应提供安全措施保障产品远程管理网络通信数据的保密性和完整性。

支撑系统安全

网络安全专用产品不应包含已公开的中、高风险漏洞。

注:漏洞风险等级参照国家网络安全漏洞分类分级指南(如GB/T30279等标准)等国家有关规定。

产品升级

网络安全专用产品应具备下述功能:

a)提供升级产品组件的功能,包括但不限于主程序、特征库、策略库;

b)保障升级安全,避免得到错误的、伪造的升级包和补丁程序。

用户信息安全

网络安全专用产品应具备下述功能:

a)仅收集实现产品功能所必需的用户信息;

b)在涉及个人信息处理时提供相关授权功能,在获得授权后方能处理个人信息;

注1:个人信息处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。授权功能包括但不限于个人信息收集前的授权同意、个人信息收集的授权撤回等。

c)在未获得或撤回个人信息收集授权的情况下提供与个人信息无关的安全功能;

d)在涉及个人信息传输和存储的过程中保障个人信息的保密性和完整性;

e)在涉及个人信息存储时提供对超出保存期限个人信息的处理功能。

注2:对超出保存期限个人信息的处理方式应与用户授权的处理方式一致,如采取删除或匿名化处理措施。

密码要求

本文件凡涉及密码使用和管理的相关内容,按有关标准的规定。

安全保障要求

供应链安全

网络安全专用产品提供者应满足以下安全保障要求:

a)制定供应商选择、评定和日常管理的程序,对供应商的开发环境、规范和人员、开发工具、安全测试和安全验证机制等提出管理要求,以确保其提供的关键部件满足安全要求,并保存对供应商选择、评价和日常管理的记录;

b)建立供应链各环节核心要素的追溯能力,保障核心要素供应稳定;

注:核心要素包括核心技术知识产权、工具及部件等。核心技术知识产权如源代码、软硬件设计图等;工具如开发软件、编译软件、测试软件、测试仪表、管理软件、拷机软件等;部件如硬件机箱、操作系统等。

c)持续开展安全意识和技能培训。

设计与开发

网络安全专用产品提供者应满足以下安全保障要求:

a)识别网络安全专用产品设计和开发环节的安全风险,进行威胁建模,制定安全策略,保障开发环境安全,制定安全开发制度和流程;

注1:安全开发制度和流程包括但不限于代码编写规范、研发环境安全管理制度、研发人员安全管理制度、研发交付制度等。

b)制定网络安全专用产品安全功能和自身安全功能的设计文档,该文档描述与安全功能和自身安全功能一致;

c)为网络安全专用产品确定唯一的版本号,为配置项确定唯一标识,建立并维护配置项列表;

注2:配置项包括但不限于源代码、工具、文档、组件、配置信息等。

d)不在产品中设置恶意程序、隐蔽接口或未明示功能模块等,并通过用户协议、产品说明书等途径将所有功能模块、接口等告知用户;

e)对网络安全专用产品进行安全性测试。

注3:安全性测试包括但不限于漏洞扫描、病毒扫描、代码审计、渗透测试和安全功能验证等。

生产和交付

网络安全专用产品提供者应满足以下安全保障要求:

a)建立和执行规范的产品完整性检测流程,采取措施防范自制或采购的组件被篡改、伪造等风险;

b)建立内部交付和外部交付的控制程序,确保网络安全专用产品在交付过程中不被破坏或篡改;

c)向用户明示包含在产品中的所有功能模块、外部接口和私有协议,告知用户产品中预置的所有账户和默认口令。

运维服务保障

网络安全专用产品提供者应满足以下安全保障要求:

a)在法律法规规定或与用户约定的期限内,为产品提供持续的安全维护,不单方面中断或终止安全维护;

b)保护用户对软件(包含固件)安装和升级等的知情权和选择权,安装和升级软件时明示用户并获得用户同意;

c)建立和执行针对产品安全缺陷、漏洞的应急响应机制和流程,对发现的产品安全缺陷和漏洞采取修复或替代方案等补救措施,及时告知用户安全风险和可用的补救措施,并向有关主管部门报告。

用户信息保护

网络安全专用产品提供者应满足以下安全保障要求:

  1. 明示收集用户信息的目的、方式、范围、种类、存储位置和处理方式;
  2. 建立和执行用户信息管理制度和流程,在产品设计、生产、升级等各阶段保障用户信息的安全,不超范围使用用户信息。

龙域认证咨询师在做申请准备时会向企业提供符合GB44250标准以及符合具体产品类别标准的相关材料,指导企业进行修改,达到通过检测的标准,并指导企业对产品进行二次开发,以达到产品检测要求,保证企业顺利下证。龙域认证凭借多年的行业经验和专业服务,赢得了企业的广泛认可,并成功帮助众多企业顺利解决了评估和申报中的各种难题。如果有需要,请随时与客服联系!龙域认证期待与您的合作!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
什么事是你交了男朋友才知道的?网友:鼻子大的真的大还厉害

什么事是你交了男朋友才知道的?网友:鼻子大的真的大还厉害

带你感受人间冷暖
2025-11-12 00:05:08
广州全市发布红色预警!

广州全市发布红色预警!

羊城攻略
2026-01-19 22:05:48
普京前顾问:若敢暗杀普京 欧洲将被核弹洗地

普京前顾问:若敢暗杀普京 欧洲将被核弹洗地

看看新闻Knews
2026-01-18 20:53:18
鲁东大学的王庆书记落马了,曾是北京大学高材生,光鲜履历成泡影

鲁东大学的王庆书记落马了,曾是北京大学高材生,光鲜履历成泡影

百家论大学
2026-01-19 19:14:15
有反转?闫学晶再迎接噩耗,恩师也被牵连,儿子首发声为娘抱不平

有反转?闫学晶再迎接噩耗,恩师也被牵连,儿子首发声为娘抱不平

小嵩
2026-01-20 05:07:43
炸裂!曼联高层强令卡里克:必须重用这名红魔新星!

炸裂!曼联高层强令卡里克:必须重用这名红魔新星!

澜归序
2026-01-20 03:01:27
2014年,北京女博士李香蓉因接受不了新郎身份,在车内将其几刀刺死

2014年,北京女博士李香蓉因接受不了新郎身份,在车内将其几刀刺死

红豆讲堂
2024-10-14 15:30:03
29分惨败!北控防守倒数+张庆鹏弃用八年老臣,将帅不合摆上台面

29分惨败!北控防守倒数+张庆鹏弃用八年老臣,将帅不合摆上台面

理工男评篮球
2026-01-19 23:36:34
北约历史性一幕发生,77年来首次;德国总理决定:马上带人去中国

北约历史性一幕发生,77年来首次;德国总理决定:马上带人去中国

近史阁
2026-01-20 00:54:20
中日开战可能性增大,但收场太难,若真动手,中方估计半步都不退

中日开战可能性增大,但收场太难,若真动手,中方估计半步都不退

百态人间
2026-01-03 16:42:15
海南免税店部分金饰品售罄!金店店员:一个镯子能省1.3万,正加急补货

海南免税店部分金饰品售罄!金店店员:一个镯子能省1.3万,正加急补货

鲁中晨报
2026-01-19 14:47:01
暴跌28.7%!九号、台铃销量腰斩,小电驴为什么突然没人买了?

暴跌28.7%!九号、台铃销量腰斩,小电驴为什么突然没人买了?

现代小青青慕慕
2026-01-19 16:14:43
江苏又一地通知:全市停课!

江苏又一地通知:全市停课!

江南晚报
2026-01-19 19:55:09
这就是毛主席父亲的真实容貌,都看看吧,这可不是演员扮演的!

这就是毛主席父亲的真实容貌,都看看吧,这可不是演员扮演的!

万物知识圈
2026-01-05 09:10:33
陶玉玲追悼会:俩女儿送别,数十位明星到场,李明启曝去世细节!

陶玉玲追悼会:俩女儿送别,数十位明星到场,李明启曝去世细节!

古希腊掌管月桂的神
2026-01-19 14:42:27
为什么全国人民都在拒接电话?连10086打来也是瞄一眼就挂掉了!

为什么全国人民都在拒接电话?连10086打来也是瞄一眼就挂掉了!

今朝牛马
2026-01-08 16:05:10
这居然是全红婵?18岁登上国际杂志封面,长发化妆太惊艳了,多张罕见照片曝光,原来大家都低估她了

这居然是全红婵?18岁登上国际杂志封面,长发化妆太惊艳了,多张罕见照片曝光,原来大家都低估她了

二胡的岁月如歌
2025-12-27 18:01:39
韩国残疾人福利机构被曝性侵丑闻:60多岁院长涉嫌对19名女性长期性虐待;受害者称“院长为爸爸”,该案残障女性被性侵数或超“熔炉事件”

韩国残疾人福利机构被曝性侵丑闻:60多岁院长涉嫌对19名女性长期性虐待;受害者称“院长为爸爸”,该案残障女性被性侵数或超“熔炉事件”

扬子晚报
2026-01-19 15:00:01
随着巴萨爆大冷门1-2,马竞1-0,西甲最新积分榜出炉

随着巴萨爆大冷门1-2,马竞1-0,西甲最新积分榜出炉

侧身凌空斩
2026-01-19 06:15:56
第三兵团入朝前夕,两位二野猛将因私事起争执,刘帅忍着怒火调节

第三兵团入朝前夕,两位二野猛将因私事起争执,刘帅忍着怒火调节

浩渺青史
2026-01-20 02:47:09
2026-01-20 05:36:49
龙域认证
龙域认证
北京一城龙域科技有限公司,专注认证领域,打造受客户信任的互联网认证互动服务平台。
799文章数 0关注度
往期回顾 全部

科技要闻

这一仗必须赢!马斯克死磕芯片"9个月一更"

头条要闻

除吴孟达、梁小龙外 十多位周星驰电影中的配角已离世

头条要闻

除吴孟达、梁小龙外 十多位周星驰电影中的配角已离世

体育要闻

错失英超冠军奖牌,他却在德甲成为传奇

娱乐要闻

吴磊起诉白珊珊诽谤,白珊珊称被盗号

财经要闻

公章争夺 家族反目 双星为何从顶端跌落?

汽车要闻

徐军:冲击百万销量,零跑一直很清醒

态度原创

家居
数码
艺术
公开课
军事航空

家居要闻

隽永之章 清雅无尘

数码要闻

荣耀手表GS 5发布:行业独家防猝筛查、23天蓝牙续航,699元

艺术要闻

你绝对不知道,莫奈的杨树画作如此惊艳!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

古美关系高度紧张 古巴启动"战争状态"

无障碍浏览 进入关怀版